यह गाइड आपको दिखाती है NetScaler पर CSR (Certificate Signing Request) कैसे जेनरेट करें, यह लोड बैलेंसर और एप्लिकेशन डिलीवरी कंट्रोलर है जो पहले Citrix ADC के नाम से बेचा जाता था। आप एक RSA प्राइवेट की बनाएंगे, मैचिंग Distinguished Name और Subject Alternative Name एंट्री के साथ CSR तैयार करेंगे, एन्कोडेड रिक्वेस्ट को कॉपी करेंगे, और उसे अपनी Certificate Authority को भेजेंगे। यही प्रक्रिया NetScaler GUI में वर्तमान 14.1 LTS और 13.1 पर भी काम करती है, जो 15 सितंबर 2026 को मेंटेनेंस समाप्त होगी और 15 सितंबर 2027 को लाइफ समाप्त होगी; अंत में दिया गया वैकल्पिक CLI सेक्शन किसी भी आधुनिक रिलीज़ पर चलता है।
नाम पर नोट: यह प्रोडक्ट मूल रूप से NetScaler कहा जाता था, 2018 में इसका नाम बदलकर Citrix ADC रखा गया, फिर अक्टूबर 2022 में Cloud Software Group ने NetScaler को एक अलग ब्रांड के रूप में स्पिन आउट करते समय इसका नाम फिर से NetScaler रख दिया। आपको पुराने फर्मवेयर, मेनू और डॉक्यूमेंटेशन में अभी भी “Citrix ADC” दिख सकता है; नीचे दिए गए CSR स्टेप्स दोनों नामों के लिए एक समान हैं।
NetScaler अप्लायंस (MPX, SDX, VPX, या CPX) में उस यूज़र के रूप में साइन इन करें जिसे /nsconfig/ssl/ में लिखने का अधिकार हो, फिर स्टेप्स को क्रम में फॉलो करें।
स्टेप 1: RSA प्राइवेट की बनाएं
NetScaler प्राइवेट की को /nsconfig/ssl/ में एक फ़ाइल के रूप में रखता है और जब आप CSR बनाते हैं तथा बाद में जब आप जारी किया गया सर्टिफिकेट इंस्टॉल करते हैं, तो इसे नाम से संदर्भित करता है। पहले की बनाएं:
- GUI में, Configuration > Traffic Management > SSL > SSL Files पर जाएं।
- SSL Keys टैब खोलें और Create RSA Key पर क्लिक करें।
Create RSA Key विंडो भरें:
- Key Filename: की फ़ाइल के लिए एक नाम, उदाहरण के लिए yourdomain-2026.key। NetScaler डिफ़ॉल्ट रूप से इसे /nsconfig/ssl/ में लिखता है।
- Key Size (bits): 2048 वर्तमान न्यूनतम है जिसे हर पब्लिक CA स्वीकार करता है। 3072 या 4096 केवल तब चुनें जब आपकी सुरक्षा पॉलिसी को एक बड़ी की की आवश्यकता हो; इसका ट्रेड-ऑफ यह है कि TLS हैंडशेक थोड़े भारी हो जाते हैं।
- Public Exponent Value: F4 (0x10001), यह स्टैंडर्ड वैल्यू है जिसका उपयोग वेब पर लगभग हर RSA सर्टिफिकेट में किया जाता है।
- Key Format: PEM।
- PEM Encoding Algorithm: अनएन्क्रिप्टेड की के लिए इसे खाली छोड़ें। ड्रॉपडाउन में AES 256, DES और DES3 विकल्प मिलते हैं; इन तीनों में से AES 256 ही एकमात्र आधुनिक विकल्प है, क्योंकि DES और DES3 लीगेसी एल्गोरिथम हैं। आप जो भी चुनें, NetScaler आपसे हर रीबूट पर और हर बार जब आप की का संदर्भ लेते हैं तब एक पासफ़्रेज़ दर्ज करने (और फिर से दर्ज करने) के लिए कहेगा, जो उस अप्लायंस पर शायद ही इसके लायक हो जिसे आप स्वयं एडमिनिस्टर करते हैं। जब तक आपकी पॉलिसी में अन्यथा न कहा गया हो, इसे खाली छोड़ें।
- PEM Passphrase और Confirm PEM Passphrase: केवल तभी आवश्यक जब आपने ऊपर उन एन्क्रिप्शन एल्गोरिथम में से कोई एक चुना हो।
OK पर क्लिक करें, फिर Close। अब की अप्लायंस में /nsconfig/ssl/ में मौजूद है और CSR से बाइंड करने के लिए तैयार है।
यदि आप ECDSA की (छोटी, तेज़, और हर मौजूदा ब्राउज़र में सपोर्टेड) पसंद करते हैं, तो CLI का उपयोग करें: create ssl ecdsakey yourdomain-2026.key -curve P_256। ECDSA P-256 सामान्य विकल्प है; बड़ा कर्व चाहिए तो P-384।
स्टेप 2: Create CSR डायलॉग खोलें
अभी भी Configuration > Traffic Management > SSL > SSL Files के अंतर्गत, CSRs टैब खोलें और Create Certificate Signing Request (CSR) पर क्लिक करें। Create Certificate Signing Request (CSR) विंडो खुल जाएगी।
स्टेप 3: फ़ाइल और की फ़ील्ड भरें
- Request File Name: CSR फ़ाइल के लिए एक नाम, उदाहरण के लिए yourdomain-2026.csr। NetScaler डिफ़ॉल्ट रूप से इसे /nsconfig/ssl/ में लिखता है।
- Key Filename: Browse पर क्लिक करें, सोर्स ड्रॉपडाउन को Appliance पर स्विच करें, और स्टेप 1 में बनाई गई की चुनें (उदाहरण के लिए yourdomain-2026.key)। Select पर क्लिक करें, फिर Open।
- Key Format: PEM।
- PEM Passphrase (For Encrypted Key): केवल तभी जब RSA की पर पासफ़्रेज़ सेट हो। अन्यथा खाली छोड़ें।
- Digest Method: SHA256 चुनें। SHA-1 डेप्रिकेटेड है और हर पब्लिक CA द्वारा अस्वीकृत है; इसे न चुनें।
स्टेप 4: Distinguished Name फ़ील्ड भरें
हर फ़ील्ड में केवल स्टैंडर्ड ASCII कैरेक्टर का उपयोग करें; नॉन-लैटिन अक्षर या एक्सेंटेड कैरेक्टर रिक्वेस्ट को खराब कर देते हैं:
- Country: जिस देश में आपका संगठन रजिस्टर्ड है, उसका दो-अक्षर वाला ISO देश कोड चुनें (उदाहरण के लिए US, GB, DE)।
- State or Province: पूरा राज्य या प्रांत का नाम (उदाहरण के लिए Washington, न कि WA)।
- Organization Name: आपकी कंपनी का पूरा कानूनी नाम, ठीक वैसे ही जैसे रजिस्टर्ड है। OV और EV सर्टिफिकेट के लिए आवश्यक। Domain Validation (DV) सर्टिफिकेट के लिए इस फ़ील्ड को नज़रअंदाज़ किया जाता है, इसलिए एक छोटा प्लेसहोल्डर भी काम कर जाता है।
- Organization Unit: IT जैसा विभाग लेबल। CA/Browser Forum ने पब्लिक सर्टिफिकेट के लिए इस एट्रिब्यूट को धीरे-धीरे हटा दिया है, इसलिए जहां फॉर्म अनुमति दे, इसे खाली छोड़ दें।
- City or Locality: जिस शहर में आपका संगठन रजिस्टर्ड है, उसका पूरा नाम (उदाहरण के लिए Seattle, न कि SEA)।
- Common Name: वह फुली क्वालिफाइड डोमेन नेम (FQDN) जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.example.com। वाइल्डकार्ड सर्टिफिकेट के लिए, एपेक्स डोमेन के आगे एक एस्टेरिस्क लगाएं, उदाहरण के लिए *.example.com।
- Email Address: वैकल्पिक। पब्लिक CA अब SSL/TLS जारी करने के लिए इसका उपयोग नहीं करते; इसे खाली छोड़ा जा सकता है।
- Challenge Password और Company Name: वैकल्पिक लीगेसी एट्रिब्यूट। पब्लिक CA दोनों को नज़रअंदाज़ करते हैं; खाली छोड़ें।
स्टेप 5: Subject Alternative Name (SAN) जोड़ें
आधुनिक ब्राउज़र और क्लाइंट (Chromium, Firefox, Safari, .NET, Java, Go) होस्टनेम को केवल Subject Alternative Name एक्सटेंशन के विरुद्ध वैलिडेट करते हैं; Common Name का उपयोग 2017 से ट्रस्ट निर्णयों के लिए नहीं किया गया है। पब्लिक CA सिंगल-नेम ऑर्डर के लिए CN को स्वचालित रूप से एक SAN एंट्री में कॉपी कर देते हैं, इसलिए केवल CN वाली रिक्वेस्ट भी जारी हो जाती है, लेकिन यदि आपको एक ही सर्टिफिकेट पर कई होस्टनेम चाहिए (उदाहरण के लिए example.com और www.example.com, या एक मल्टी-डोमेन सर्टिफिकेट) तो आपको उन्हें स्पष्ट रूप से जोड़ना होगा।
- डायलॉग के Subject Alternative Name (SAN) सेक्शन को खोलें।
- प्रत्येक होस्टनेम के लिए एक एंट्री जोड़ें, जिसके आगे DNS: लिखा हो, उदाहरण के लिए DNS:www.example.com और DNS:example.com।
- IP-बेस्ड एक्सेस के लिए (पब्लिक सर्टिफिकेट के लिए दुर्लभ), इसके बजाय IP: प्रीफ़िक्स का उपयोग करें, उदाहरण के लिए IP:192.0.2.10। पब्लिक CA केवल उन IP के विरुद्ध जारी करते हैं जिनको वे वैलिडेट कर सकें। NetScaler यहां एक चेतावनी बताता है: अप्लायंस केवल DNS-आधारित SAN वैल्यू को प्रोसेस करता है, इसलिए एक IP एंट्री फिर भी CSR में और जारी सर्टिफिकेट में जाती है, लेकिन अप्लायंस किसी आती हुई रिक्वेस्ट से सर्टिफिकेट का मैच करते समय इसका उपयोग नहीं करता।
यदि आपके बिल्ड में Subject Alternative Name (SAN) फ़ील्ड नहीं दिख रहा, तो कमांड का CLI वर्ज़न हर रिलीज़ पर इसे उपलब्ध कराता है (इस गाइड के अंत में CLI विकल्प देखें)।
स्टेप 6: CSR जेनरेट करें
हर फ़ील्ड को दोबारा जांच लें, फिर Create पर क्लिक करें (पुराने बिल्ड में: OK)। Close पर क्लिक करें। NetScaler CSR को अप्लायंस पर /nsconfig/ssl/ में लिखता है और उसके साथ मैचिंग प्राइवेट की को भी रखता है।
स्टेप 7: CSR कॉपी करें और इसे अपने CA को सबमिट करें
- Configuration > Traffic Management > SSL पर जाएं।
- मुख्य पेज पर, Tools के अंतर्गत, Manage Certificates / Keys / CSRs पर क्लिक करें।
- लिस्ट में अपनी yourdomain-2026.csr फ़ाइल ढूंढें और View पर क्लिक करें।
CSR base64 टेक्स्ट का एक ब्लॉक होता है जो इस तरह दिखता है:
-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
पूरे ब्लॉक को चुनें, जिसमें -----BEGIN CERTIFICATE REQUEST----- और -----END CERTIFICATE REQUEST----- लाइनें भी शामिल हैं, इसे कॉपी करें, और अपने ऑर्डर फ़ॉर्म पर CSR फ़ील्ड में पेस्ट करें। CA द्वारा रिक्वेस्ट को वैलिडेट करने और सर्टिफिकेट जारी करने की प्रतीक्षा करें। जब SSL फ़ाइलें आपके इनबॉक्स में पहुंच जाएं, तो डिप्लॉयमेंट पूरा करने के लिए NetScaler पर SSL सर्टिफिकेट कैसे इंस्टॉल करें फॉलो करें।
सबमिट करने से पहले CSR की जांच करें (वैकल्पिक)
रिक्वेस्ट को अपने CA को भेजने से पहले Common Name, SAN एंट्री, और की साइज़ की पुष्टि करना उचित है। रिक्वेस्ट की सामग्री को SSL Dragon के CSR डिकोडर में पेस्ट करें ताकि हर फ़ील्ड को पढ़ा जा सके। पुष्टि करें कि Common Name उस होस्टनेम से मेल खाता है जिसका उपयोग क्लाइंट करेंगे और कि Subject Alternative Name लिस्ट में हर आवश्यक नाम मौजूद है। इस स्टेज पर गलतियों को ठीक करना सस्ता है; जारी होने के बाद की गलतियों का मतलब है फिर से जारी करना।
CLI से CSR जेनरेट करें (वैकल्पिक)
यदि आप कमांड लाइन को प्राथमिकता देते हैं (या आपका बिल्ड GUI में SAN फ़ील्ड को छिपाता है), तो SSH के ज़रिए अप्लायंस से कनेक्ट करें और समान कमांड चलाएं। नामों और फ़ील्ड वैल्यू को अपनी स्वयं की वैल्यू से बदलें:
create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4
create ssl certReq /nsconfig/ssl/yourdomain-2026.csr
-keyFile /nsconfig/ssl/yourdomain-2026.key
-countryName US
-stateName Washington
-organizationName "Example Inc"
-localityName Seattle
-commonName www.example.com
-subjectAltName "DNS:www.example.com DNS:example.com"
-digestMethod SHA256
वैल्यू पर नोट्स:
- लाइन कंटीन्यूएशन (
) पढ़ने में आसानी के लिए हैं; यदि आप चाहें तोcreate ssl certReqकमांड को एक ही लाइन में चला सकते हैं। -subjectAltNameस्पेस से अलग की गई एंट्री के साथ एक क्वोटेड स्ट्रिंग लेता है; फ़ॉर्मैट है DNS:hostname (या IP:address)।- ECDSA की के लिए,
create ssl rsakeyलाइन कोcreate ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256से बदलें और कमांड का बाकी हिस्सा वैसा ही रखें। - प्रॉम्प्ट पर CSR को दोबारा पढ़ने के लिए, अप्लायंस शेल से
cat /nsconfig/ssl/yourdomain-2026.csrचलाएं।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


